## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ASHOK523-CVE-2026-31431
# CVE-2026-31431 "कॉपी फेल" — IR प्लेबुक और डिटेक्शन पैकेज
   
CVE-2026-31431 के लिए प्रोडक्शन-रेडी IR प्लेबुक, डिटेक्शन नियम और SOC ट्राइएज मार्गदर्शन — Linux कर्नेल में `algif_aead` क्रिप्टो इंटरफेस में स्थानीय विशेषाधिकार वृद्धि। इसमें एक **इंटरैक्टिव HTML प्लेबुक** , Sigma नियम, auditd कॉन्फ़िग, Falco कंटेनर नियम, Wazuh सहसंबंध नियम, YARA सिग्नेचर, eBPF रीयल-टाइम मॉनिटर और Splunk, Sentinel KQL, Elastic EQL और QRadar AQL के लिए SIEM हंट क्वेरी शामिल हैं।
**कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए रक्षात्मक सामग्री।**
> **लेखक:** अशोक रेड्डी
* * *
## ⚠️ महत्वपूर्ण: RHEL-परिवार मिटिगेशन विफलता
व्यापक रूप से अनुशंसित `modprobe` ब्लैकलिस्ट RHEL, CentOS, AlmaLinux, Rocky Linux या CloudLinux पर **काम नहीं करती** । `algif_aead` मॉड्यूल सीधे कर्नेल में संकलित है (`CONFIG_CRYPTO_USER_API_AEAD=y`)। कमांड बिना त्रुटि के चलते हैं लेकिन सिस्टम को **पूरी तरह से असुरक्षित** छोड़ देते हैं।
**RHEL-परिवार के लिए सही मिटिगेशन:**
root@kitploit:~
grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
reboot
# Verify:
cat /proc/cmdline | grep initcall_blacklist
प्लेटफ़ॉर्म-विशिष्ट स्क्रिप्ट के लिए `mitigate/` देखें।
* * *
## भेद्यता सारांश
* * *
## रिपॉजिटरी संरचना
root@kitploit:~
├── README.md # यह फ़ाइल
├── LICENSE # MIT लाइसेंस
├── playbook/
│ ├── index.html # इंटरैक्टिव IR प्लेबुक (13 टैब)
│ └── triage_playbook.md # SOC विश्लेषक ट्राइएज गाइड
├── sigma/
│ ├── afalg_socket_creation.yml # गैर-रूट द्वारा AF_ALG सॉकेट
│ ├── afalg_bind_aead_string.yml # authencsn एल्गोरिदम स्ट्रिंग
│ └── afalg_splice_chain.yml # व्यवहारिक श्रृंखला नियम
├── auditd/
│ └── cve-2026-31431.rules # पूर्ण auditd नियमसेट
├── falco/
│ └── afalg_container.yml # कंटेनर AF_ALG डिटेक्शन
├── wazuh/
│ └── cve-2026-31431.xml # Wazuh सहसंबंध नियम
├── yara/
│ └── copyfail_artifacts.yar # PoC फ़ाइल आर्टिफैक्ट डिटेक्शन
├── ebpf/
│ └── copyfail_monitor.bt # bpftrace रीयल-टाइम मॉनिटर
├── queries/
│ ├── splunk.spl # Splunk SPL हंट क्वेरी
│ ├── defender_sentinel.kql # Sentinel/MDE KQL क्वेरी
│ ├── elastic.eql # Elastic EQL अनुक्रम
│ └── qradar.aql # QRadar AQL क्वेरी
├── mitigate/
│ ├── mitigate_debian.sh # Debian/Ubuntu मिटिगेशन
│ └── mitigate_rhel.sh # RHEL-परिवार (grubby विधि)
└── check/
└── is_vulnerable.sh # सुरक्षित भेद्यता जांच
* * *
## इंटरैक्टिव IR प्लेबुक
`playbook/index.html` 13 टैब के साथ एक पूर्ण इंटरैक्टिव प्लेबुक है:
**लाइव:** https://ashok523.github.io/cve-2026-31431/
* * *
## डिटेक्शन कवरेज
* * *
## अलर्ट शोर में कमी
* * *
## त्वरित प्रारंभ
root@kitploit:~
# 1. जाँचें कि क्या सिस्टम भेद्य है
sudo bash check/is_vulnerable.sh
# 2. मिटिगेशन लागू करें
sudo bash mitigate/mitigate_rhel.sh # RHEL-परिवार
sudo bash mitigate/mitigate_debian.sh # Debian/Ubuntu
# 3. auditd नियम तैनात करें
sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
sudo augenrules --load
# 4. Wazuh नियम तैनात करें
sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
sudo systemctl restart wazuh-manager
# 5. Falco नियम तैनात करें (Kubernetes)
sudo cp falco/afalg_container.yml /etc/falco/rules.d/
sudo systemctl restart falco
# 6. eBPF मॉनिटर चलाएँ (रीयल-टाइम)
sudo bpftrace ebpf/copyfail_monitor.bt
# 7. PoC फ़ाइलों के लिए स्कैन करें
yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/
* * *
## MITRE ATT&CK मैपिंग
* **T1068** — विशेषाधिकार वृद्धि के लिए शोषण ★
* **T1611** — होस्ट पर एस्केप (कंटेनर)
* **T1548.001** — Setuid और Setgid
* **T1059.006** — Python निष्पादन
* **T1027** — रक्षा चोरी (शून्य डिस्क लेखन)
* **T1562.001** — टूल्स अक्षम/संशोधित करें (ब्लैकलिस्ट हटाना)
* **T1098.004** — SSH अधिकृत कुंजियाँ (दृढ़ता)
* **T1552.001** — फ़ाइलों में क्रेडेंशियल (पोस्ट-रूट)
* * *
## पैच स्थिति (2 मई 2026)
* * *
## संदर्भ
* copy.fail — आधिकारिक प्रकटीकरण
* Xint Code Research — पूर्ण तकनीकी विश्लेषण
* NVD CVE-2026-31431
* Wiz Blog — auth.log डिटेक्शन सिग्नल
* Tenable FAQ
* oss-security — मेलिंग सूची प्रकटीकरण
* * *
## अस्वीकरण
इस रिपॉजिटरी में **केवल रक्षात्मक डिटेक्शन सामग्री** है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफसेट या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।